IT-forensisch onderzoek · Linux
Volatilen Speicher (RAM) unter Linux forensisch sichern – Flüchtige Daten eines laufenden Systems erfassen
Der Arbeitsspeicher eines laufenden Linux-Systems enthält zahlreiche flüchtige Informationen, die nach dem Herunterfahren unwiederbringlich verloren gehen, darunter laufende Prozesse, Netzwerkverbindungen und teilweise unverschlüsselt vorliegende Schlüssel.
Eine forensisch korrekte Sicherung des Arbeitsspeichers muss daher am noch laufenden System erfolgen und erfordert spezialisierte Werkzeuge, um die Auswirkungen des Sicherungsvorgangs selbst auf den zu sichernden Speicher möglichst gering zu halten.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
Wir sichern den volatilen Arbeitsspeicher laufender Linux-Systeme forensisch nachvollziehbar und werten die darin enthaltenen Prozess-, Netzwerk- und weiteren Laufzeitinformationen strukturiert aus.
Typische toepassingsgebieden
So läuft eine RAM-Sicherung unter Linux ab
Bei einem noch laufenden System wird mittels spezialisierter Werkzeuge ein forensisches Abbild des Arbeitsspeichers erstellt, wobei die Reihenfolge der Sicherungsschritte so gewählt wird, dass besonders flüchtige Daten vorrangig erfasst werden. Anschließend wird das Abbild strukturiert auf relevante Laufzeitinformationen ausgewertet.
Warum ist die RAM-Sicherung forensisch relevant?
Bestimmte Schadsoftware operiert bewusst ausschließlich im Arbeitsspeicher, ohne dauerhafte Spuren auf der Festplatte zu hinterlassen, weshalb eine Speicheranalyse in solchen Fällen die einzige Möglichkeit zum Nachweis darstellen kann.
Auch unverschlüsselt im Speicher vorliegende kryptografische Schlüssel können bei einer zeitnahen Sicherung gewonnen werden, was den Zugriff auf ansonsten verschlüsselte Datenbestände ermöglichen kann.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Sie benötigen eine professionelle forensische Untersuchung zu „Volatilen Speicher (RAM) unter Linux forensisch sichern"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
In het kader van dit thema
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Cryptomining-malware op Linux-systemen herkennen – Ongeautoriseerd gebruik van systeembronnen forensisch aantonen
- Forensische reconstructie van reverse shells – Forensisch bewijs van uitgaande externe toegang door aanvallers
- Forensisch onderzoek naar Linux-ransomware – Versleutelingsaanvallen op Linux-systemen reconstrueren